
De dreigingsactor UAC-0099 gebruikt de ASHVEIN RAT, die opdrachten verbergt in onzichtbare HTML-elementen, om Oekraïense overheidsmedewerkers te bespioneren.
De aan Rusland gelieerde dreigingsactor UAC-0099 zet een nieuw ontdekte .NET infostealer en remote access trojan (RAT) in, genaamd ASHVEIN. Deze malware wordt gebruikt in gerichte aanvallen op Oekraïense overheidsmedewerkers, aldus het cybersecuritybedrijf TrendAI, dat de groep volgt onder de naam Earth Sirrush.
ASHVEIN, intern ook wel "TelemetryBrowser" genoemd, combineert het stelen van inloggegevens, surveillance en remote control. De malware kan credentials uit Chrome en Firefox stelen, screenshots maken via GDI, bestanden opsporen en ophalen, PowerShell-commando's op afstand uitvoeren, systemen fingerprinten en communiceert met een versleutelde command-and-control infrastructuur. Opmerkelijk is dat ASHVEIN opdrachten verbergt in onzichtbare HTML-elementen. Sommige varianten gebruiken een GitHub-gebaseerde dead drop resolver als fallback. De malware wordt verspreid via DLL sideloading, VHD-containers en speciale .NET droppers.
UAC-0099 werd voor het eerst gedocumenteerd door het Computer Emergency Response Team van Oekraïne (CERT-UA) in juni 2023. De groep richt zich sinds medio 2022 op Oekraïense overheidsinstanties, defensie, grenswachten en logistieke organisaties, in de nasleep van de grootschalige Russische invasie. Volgens ESET, in hun APT Activity Report van november 2025, fungeert UAC-0099 ook als initial access broker voor Sandworm, een Russische APT-groep bekend om destructieve aanvallen op Oekraïne.
De dreigingsactor heeft zijn malwarearsenaal geleidelijk uitgebreid en is overgestapt van PowerShell- en Go-tools naar gecompileerde C#- en .NET Reactor-binaries die verborgen zijn in steganografische afbeeldingsbestanden. Bekende malwarefamilies die UAC-0099 sinds 2022 inzet, zijn onder meer LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW, OVERJAM, MATCHBOIL, MATCHWOK, DRAGSTARE (ook NordDragonScan genoemd), BadPaw, MeowMeow, LUNCHPOKE, BURNYBEAR en MATCHBOIL.V2.
TrendAI meldt dat er vijf builds van ASHVEIN zijn gecompileerd tussen 8 en 23 oktober 2025, verspreid over drie verschillende packervarianten. Functioneel overlapt ASHVEIN met DRAGSTARE op het gebied van credential theft, screenshots, bestandsverzameling en WMI-fingerprinting, maar er zijn ook duidelijke verschillen. DRAGSTARE is gecompileerd door het NordDragon-account en bevat anti-VM-controles en subnetscans, terwijl ASHVEIN een andere packermethode gebruikt. Dit wijst op parallelle ontwikkeling van tools onder verschillende ontwikkelaars voor dezelfde operationele doelen.
De verspreiding van ASHVEIN gebeurt via meerdere methoden, waaronder DLL sideloading (ook bekend als FORGECLAMP), VHD-containers en speciale .NET droppers. Een voorbeeld is het .NET-executable AnswerFromPolice, dat een Microsoft Word-document bevat dat zich voordoet als een reactie van de Nationale Politie van Oekraïne. Dit document dient als afleiding terwijl de malware op de achtergrond wordt geïnstalleerd. Deze combinatie van institutionele imitatie en geloofwaardige afleiding verhoogt de kans dat slachtoffers het bestand openen en vertrouwen.







